top of page

CrowdStrike ARTEX 银行数据泄露报告指向一种新型 AI 辅助攻击

4小时前
讀畢需時 13 分鐘

CrowdStrike 表示,一名疑似攻击者在针对多家韩国金融机构的攻击中使用了 AI 渗透测试系统。CrowdStrike 的 ARTEX 银行数据泄露报告将这场行动与暴露的客户数据联系起来,其中包括约 25,000 名新韩银行客户的记录。

这名疑似攻击者并未依赖某一个能力异常强大的模型。CrowdStrike 发现,其操作体系结合了 ARTEX、Claude Code、DeepSeek、GLM、Grok、代理服务器以及传统攻击工具。

这一组合构成了核心矛盾。AI 并未制造这些漏洞,但据报道,它帮助一名攻击者调查目标,并在数日内协调实施多起入侵。韩国有关部门如今必须判定,证据所描述的是一名攻击者、有组织团伙,还是数个彼此关联的行动。

这起事件也挑战了人们对 AI 赋能网络攻击的一个常见假设。眼前的危险并非一个自主系统自行决定攻击银行,而是由人类指挥的自动化,让熟悉的攻击技术更容易被组织、重复和规模化运用。

CrowdStrike 在 ARTEX 基础设施中发现了什么

CrowdStrike 发现了异常详细的操作证据,但其报告并未确认攻击者身份,也未确定这场行动的完整范围。

根据 CrowdStrike 的基础设施分析,这场行动从 2026 年 9 月下旬持续至 10 月初。其目标是韩国金融机构,并导致数据被窃取。

调查人员发现了一台暴露的服务器,其中托管着一个 ARTEX 实例。ARTEX 是由中国开发的一套开源、基于智能体的渗透测试系统。它可以自动执行侦察、漏洞发现、攻击规划、安全工具运行及漏洞验证。

基于智能体的系统会将更大的目标拆分为相互关联的任务。它不只是回答一条提示词,而是可以收集信息、选择下一步操作、运行工具、评估结果并继续推进。

CrowdStrike 还发现了包含 ARTEX 配置文件、Claude Code 会话历史和 Claude 记忆文件的开放目录。这些痕迹罕见地展示了这名疑似攻击者如何组织这场行动。

分析描述了一种双服务器结构。一台位于香港的服务器显然充当攻击者的主要基础设施。另一台服务器,地址为 38.244.50[.]120,据称托管了用于攻击韩国目标的 ARTEX 实例。

CrowdStrike 称,DeepSeek v4.1-flash 是 ARTEX 的主要模型后端。该攻击者还在独立的 Claude Code 会话中使用了智谱 AI 的 GLM-5.3 和 xAI 的 Grok 4.6。

因此,这并非一次单一模型驱动的行动。ARTEX 提供了编排层,而多个模型则支持研究、规划和相关任务。包括虚拟服务器和代理地址在内的传统基础设施仍然不可或缺。

CrowdStrike 列出了与该活动有关的九个代理 IP 地址。据当地调查细节,韩国警方另称已识别出与更广泛攻击有关的 28 个地址。

警方警告称,其中大部分地址似乎旨在隐藏攻击者的实际位置。IP 地址可以识别基础设施,但无法识别控制它的人员。

暴露的会话中还包含另一项重要线索。据报道,这名攻击者曾询问 Claude 被盗韩国信息通常在哪里出售,并请求协助寻找韩国 Telegram 数据交易群组。

这些请求支持了 CrowdStrike 对财务动机的判断。但它们并不能证明任何交易实际发生,也不能证明输入这些提示词的人完成了该行动所归因的每一次入侵。

会话中还包含一项撰写安全研究人员简历的请求。该提示词提供了一个公开显示为“YY”的姓名、电话号码、Telegram 用户名、教育背景关联信息,以及位于中国广东的地点。

一些个人细节彼此矛盾。提示词中列出的年龄为 26 岁,但同时包含了 2007 年 9 月的出生日期。因此,CrowdStrike 没有断言所提供的身份与攻击者存在确凿关联。

该公司以中等置信度评估认为,这名攻击者可能使用中文并具有财务动机。中文提示词和对 ARTEX 的使用是这一判断的依据。

语言是证据,而非身份确认。攻击者可以使用翻译后的提示词、借用的基础设施、植入的痕迹,或他人的信息。CrowdStrike 尚未将这场行动归因于某个具名个人、组织或政府。

这一区别很重要,因为早期报道可能会将数项不同主张压缩为一个戏剧性的结论。CrowdStrike 发现了与该行动相关的基础设施,以及广泛使用 AI 工具的证据;但它并未声称已确凿识别出人类攻击者。

CrowdStrike ARTEX 银行数据泄露波及真实客户系统

最具后果的证据并不是模型清单,而是通过普通对外服务暴露的客户和员工信息。

据报道,受影响的机构包括新韩银行、KB 国民银行、韩亚银行、Yegaram 储蓄银行和 BNK 釜山银行。截至 10 月 9 日,当局仍在调查这些事件之间的关联。

新韩银行报告称,约 25,000 名客户的信息遭到暴露。据报道,受影响字段包括姓名、电话号码、年收入和贷款额度。

这些记录尤其敏感,因为它们结合了身份信息与财务背景。犯罪分子可以利用这类组合实施定向欺诈、冒充银行人员,或让钓鱼信息看起来更可信。

KB 国民银行报告称有 119 名客户受到影响。韩亚银行披露有 89 名客户的信息遭到暴露。在 CrowdStrike 发布调查结果时,所有机构合计的完整影响范围仍未得到确认。

公开报道所描述的系统并不是实验性的 AI 产品。据称,其中一次入侵涉及金融经纪人使用的贷款进度查询服务。另一次则影响了员工移动办公支持系统。

这一细节改变了防御方应如何理解 CrowdStrike ARTEX 银行数据泄露事件。攻击者据称将 AI 辅助工作流应用于存在安全弱点、可从外部访问的业务系统。

AI 似乎加快了围绕这些系统的活动。它并未消除对暴露服务、不充分身份验证、易受攻击的应用程序或其他可行入口点的需求。

在 CrowdStrike 发布基础设施调查结果之前,韩国金融委员会已召开紧急会议。官员确认了新韩银行的数据泄露事件,并承认其他机构也发生了相关事件。

金融公司被要求检查所有可从外部访问的系统,包括并非为客户直接使用而设计的服务。它们还必须检查身份验证控制措施、限制不必要的信息暴露,并共享威胁情报。

这一应对聚焦于攻击面,而非 AI 标签。当一个被忽视的经纪人门户或内部支持应用仍可通过互联网访问时,它就可能成为重要的入侵入口。

政府还启动了现场检查,并与韩国互联网与安全局协调信息。官员表示,他们将审查消费者保护、赔偿以及可能的监管改进措施。

在金融和公共机构发生个人数据泄露的报道出现后,韩国总统李在明下令开展更广泛的调查。国家调查人员正在审查这些攻击是由个人还是团体实施。

银行业目前面临两项相互关联的压力。机构必须解释受影响服务为何存在漏洞,而监管机构必须决定现有控制措施是否能够匹配 AI 辅助攻击的速度。

第二个问题更为棘手。安全计划可能能够发现已知漏洞利用,但当一名攻击者可以并行调查多个目标时,其响应速度仍可能过慢。

相关衡量标准不再只是防御措施最终能否识别恶意活动。银行必须确定,它们能否在自动化工作流找到另一条路径之前识别并遏制协同探测活动。

韩国立法机构已安排五家主要商业银行负责人出席 10 月 19 日的议会审计。计划出席的证人来自 KB 国民银行、新韩银行、韩亚银行、友利银行和 NH 农协银行。

立法者表示,他们将就安全责任和投资问题询问高管。该听证会可能会明确哪些数据泄露事件共用了基础设施、哪些控制措施失效,以及披露的总量是否发生变化。

AI 渗透测试工具压缩了入侵周边工作

ARTEX 的重要性在于它可以将熟悉的攻击任务连接为持续工作流,而不是因为它取代了实施攻击所需的所有技能。

传统渗透测试本就会使用扫描器、漏洞利用框架、命令行工具和脚本。熟练的测试人员会在这些组件之间切换,同时解读结果并决定下一步尝试什么。

智能体式渗透测试工具可以自动化其中部分协调工作。它可能收集目标信息、提出攻击路径、调用外部工具、评估结果,并在各步骤之间保留上下文。

这种工作流可以减少在工具之间转移发现结果所花费的时间。它还可以帮助经验较少的攻击者组织一场原本需要更多人工协调的行动。

CrowdStrike 的结论是,AI 工具使一名出于财务动机的攻击者能够在短期内实施多起入侵。这是对操作节奏的评估,而非完全自主黑客攻击的证据。

现有证据仍显示人类在作出决策。攻击者配置了 ARTEX、选择了模型服务、维护了服务器、使用了代理、与 Claude Code 交互,并调查了被盗数据的交易市场。

这名疑似攻击者还在多个 AI 服务提供商之间切换。DeepSeek 处理主要的 ARTEX 工作负载,而 GLM 和 Grok 则出现在独立会话中。Claude Code 保存了提示词和操作上下文。

这一模式表明,这些工具提供的是可替换的辅助,而非对某一模型的依赖。攻击者可根据可用性、语言支持、成本、限制或感知性能,将任务分配给不同系统。

这也使安全政策变得更复杂。服务提供商可以阻止明显恶意的请求,但攻击者仍可能将工作流拆分到开放模型、商业服务、本地工具和间接提示词之中。

攻击价值来自组合。一个模型不需要独自完成整个入侵;只要它能协助规划某一步、解读输出、起草命令或记住发现结果,就能发挥作用。

这为防御方带来了不对称的工作负担。攻击者可以自动化重复的侦察工作,而每个目标都必须在自身环境和审批结构内调查告警。

银行除核心交易平台外,还运行着许多系统。经纪门户、员工应用、供应商集成、测试环境和遗留接口扩大了需要监控的范围。

因此,CrowdStrike ARTEX 银行入侵事件凸显出一种规模错配:一名操作者可以指挥软件攻击多个目标,而每个目标都维护着不同组合的系统与控制措施。

然而,AI 并不保证可靠执行。模型可能生成错误命令、误读输出、选择噪声较大的技术手段,或在目标出现意外行为时停滞。

自动化工具也可能留下大量记录。在本案中,据称暴露的目录保留了配置文件、内存文档和会话历史,帮助调查人员重建了整个行动过程。

这正是核心反转之处:让智能体发挥作用的持久上下文,同样可能在操作者处理不当时留下详细的取证痕迹。

据称的简历请求进一步加深了这种暴露风险。如果所提供的细节真实,操作者可能将可识别身份的信息与攻击活动记录并置。

即使这些细节是伪造的,会话历史仍揭示了选择、目标、基础设施关系以及可能的变现计划。运营自动化放大错误的效率,与其放大工作效率同样高。

开源工具引发能力与责任的冲突

ARTEX 可以支持经授权的安全测试,但同样的工作流也可能降低针对防护薄弱服务实施未授权攻击的门槛。

渗透测试软件一直具有双重用途。防御者利用扫描器和漏洞利用工具,在犯罪分子发现弱点前先行识别它们。攻击者也可以未经授权使用同样的软件。

ARTEX 在这种熟悉的矛盾中加入了模型驱动的规划与任务协调。其开源可用性让系统可被检查和调整,但也更容易被部署到受控测试任务之外。

移除一个代码仓库无法消除其底层能力。类似系统可利用公开的智能体框架、模型 API、安全工具和常规自动化代码重新构建。

模型提供商面临相关问题。Anthropic、DeepSeek、Zhipu AI 和 xAI 并未仅因其模型出现在相关会话中,就实施了据称的银行入侵。

模型可以在一次交互中提供合法的编程或安全协助,又在另一次交互中支持有害活动。意图可能跨越多个提示词、外部工具和服务器逐渐显现。

Claude Code 的出现尤其微妙。CrowdStrike 找回了有助于揭示操作者行为的 Claude 会话材料。同样的记录也显示了与出售被盗信息有关的请求。

提供商的安全措施仍然重要,但它们只能覆盖整条链路的一部分。开源模型、转售商、代理服务、本地部署和碎片化会话,使操作者能够改变路径。

CrowdStrike 表示,攻击者可能通过 xcai[.]pro 访问 DeepSeek,并将其描述为可能的 API 代理或转售商。这类中间商可能削弱模型开发商与最终用户之间的直接可见性。

金融机构不能依赖模型供应商拦截每一次恶意交互。它们必须假定攻击者能从某处获得规划协助,并围绕可观察行为构建防御体系。

这意味着要监控侦察模式、异常应用请求、认证失败、权限变更、可疑工具执行和异常数据访问。

这还意味着应将每项可从外部访问的服务视为银行攻击面的一部分。内部被称为员工工具的系统,仍可能暴露有价值的信息或凭证。

韩国金融服务委员会主席 Lee Eog-won 承认,政府最初对 AI 辅助攻击的应对不足。他认为,防御者最终将需要用 AI 来对抗 AI 赋能的攻击。

该委员会正考虑调整网络隔离规则,以便金融机构能更积极地使用外部 AI 和安全服务。放宽这些规则的讨论早在最新事件之前便已开始。

这一提议也带来了自身的权衡。外部 AI 工具可能加速漏洞分析和事件响应,但也可能接收敏感日志、配置数据或客户信息。

银行将需要明确的数据边界、审计轨迹、访问控制,以及针对自动化修复的人工审批。更快的防御只有在不会创造另一条暴露路径时才有价值。

因此,最有力的教训并不是每家银行都需要一个自主安全智能体,而是响应速度、可见性和控制能力必须同步提升。

治理不善的防御智能体可能迅速犯错。治理完善的智能体则可帮助分析人员关联事件、确定暴露服务的优先级,而无需被授予独立变更关键系统的权限。

现有证据仍未能证明什么

CrowdStrike 的发现支持存在一场 AI 辅助行动,但若干重要关联仍属于调查主张,而非既定结论。

首先,受影响组织的数量尚未确定。CrowdStrike 表示总数仍未获确认,而韩国媒体报道指出,在更广泛的一波事件中至少有五家贷款机构受到影响。

一些事件可能共享基础设施或技术手段,却并不属于同一场行动。调查人员仍需要来自每家机构的时间线、访问日志、恶意软件证据和数据传输记录。

其次,证据并未确凿证明由同一个人实施了每一次入侵。共享的 ARTEX 文件和 Claude 会话可表明存在集中化活动,但团队同样会共享服务器和凭证。

一名可见的操作者可能与身份不明的合作者合作。另一个人可能维护基础设施、提供访问权限、购买数据,或单独使用相同工具。

第三,CrowdStrike 尚未确认简历提示词所暗示的身份。仅年龄冲突一项,就足以让调查人员谨慎对待这些个人信息。

姓名、电话号码、学校、所在地和 Telegram 账号可能属于操作者,也可能不准确、被借用、已经过时,或被故意插入。

第四,中文提示词并不能证明存在国家参与。CrowdStrike 将疑似行为者描述为受经济利益驱动,并未将该行动归因于任何政府。

围绕韩国机构遇袭的公开讨论,往往很快转向地缘政治归因。这种推断在此并无支持。关于出售数据的报道问题,更直接指向犯罪获利。

第五,CrowdStrike 和韩国当局均未公开证明 ARTEX 独立发现了每一个被利用的弱点。其出现证明了被使用,而非证明它是唯一成因。

操作者可能从其他渠道获得了目标信息或初始访问权限。ARTEX 可能支持了侦察、验证、利用、获取访问权限后的活动,或多个阶段。

早期报道已谨慎对待 AI 关联。一篇技术事件回顾指出,当局最初并未确认 ARTEX 被用于新韩银行入侵事件。

CrowdStrike 后来提供了更有力的基础设施证据,包括配置文件和会话历史。即便如此,这些工件与每起已报道入侵之间的关联,仍需银行方面确认。

最后,公开披露的客户总数可能发生变化。事件响应团队在重建访问过程、确定被查看的内容,以及区分尝试访问与成功提取时,往往会识别出更多记录。

这些不确定性并不意味着该报告不重要。它们界定了负责任分析与“自主 AI 入侵整个银行系统”式标题之间的差别。

更站得住脚的结论更为有限。CrowdStrike 发现证据表明,一名疑似操作者在一场快速行动中结合使用了智能体安全工具、多种语言模型和常规基础设施。

这一结论已经足够严肃。它描述了一种其他攻击者可以复制的运营模式,无需新的漏洞类别或自主超级智能。

三个信号将显示这是否是一个转折点

接下来的检验在于,调查人员是否会将基础设施与每起入侵关联起来,银行是否披露其失效的控制措施,以及类似 ARTEX 行动是否在其他地方出现。

第一个信号是韩国 10 月 19 日的国会审计。预计银行高管将就网络安全责任、安全投入和事件范围回答质询。

具体披露将强化 CrowdStrike 的说法。有用的证据包括匹配的时间戳、共享指标、已确认的 ARTEX 相关流量,以及对数据如何离开各环境的精确解释。

如果听证会只聚焦于笼统的安全承诺,核心技术问题将仍未得到解决。读者应关注能将外部基础设施与个别银行系统关联起来的证据。

第二个信号是更新后的客户影响人数。新韩银行约 25,000 名受影响客户主导了当前报道,但调查人员仍在评估其他机构。

目前报道的银行数据包括 KB 国民银行的 119 名客户和 Hana 的 89 名客户。这些数字不应被视为整个行业的最终统计。

若数字大幅增加,将表明这场行动的影响范围比早期披露所显示的更广。若总数稳定且得到取证结果支持,则将缩小事件范围,并限制更广泛的主张。

第三个信号是独立研究人员是否在其他攻击中发现相同的 ARTEX 配置或基础设施模式。重复出现的证据将表明,这不仅是某一名操作者的特殊工具组合。

防御者应寻找相关服务器工件、暴露的智能体记忆、相似的提示词结构、模型路由配置和匹配的代理行为。任何比较都必须避免将 ARTEX 的安装本身视为犯罪使用的证据。

韩国调查还应揭示,最初的弱点是否属于常见的控制失效。缺失认证、过度暴露于互联网以及未修补的应用程序,都会使复制攻击更容易。

如果攻击依赖罕见的配置错误,其更广泛的意义将较为有限。如果它利用了多家机构的常规弱点,智能体辅助行动将成为更紧迫的运营风险。

CrowdStrike ARTEX 银行入侵事件并不能令人信服地证明 AI 已取代有能力的黑客。它证明的是,一名疑似操作者组装出了一套工作流,能够在多个目标之间协调熟悉的攻击任务。

安全团队应根据这一审慎结论作出响应。他们应盘点可从外部访问的服务、测试认证边界、缩短警报审查时间,并在追逐推测性的自主威胁前检查异常数据访问。

他们还应保留防御性 AI 系统生成的记录。当自动化出现意外行为时,智能体历史、工具调用、审批记录和模型输出都可能成为关键的取证证据。

更大的问题如今已落到实处:金融机构能否在另一名攻击者复制这一工作流之前,降低风险敞口并缩短调查时间?答案将在未来数月通过银行披露、监管行动以及经独立验证的攻击活动逐步浮现。

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)和M-Chip Mac 。

你的 AI 工作伙伴

和 remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page